Kempen TheHatman Azure: 1.4 Juta Rekod Pekerja McDonald's, TCS dan Vodafone Dicuri Akibat Kredential Terjejas
Antara 1–10 Ogos 2026, ancaman 'TheHatman' menyenaraikan enam kelompok direktori pekerja dalaman di BreachForums, yang didakwa mengandungi lebih 1.4 juta rekod dari syarikat Fortune 500 termasuk McDonald's, Tata Consu... Beberapa mangsa seperti TCS dan HCLTech menafikan dakwaan tersebut, menyatakan tiada bukti pelan...
Antara 1–10 Ogos 2026, ancaman 'TheHatman' menyenaraikan enam kelompok direktori pekerja dalaman di BreachForums, yang didakwa mengandungi lebih 1.4 juta rekod dari syarikat Fortune 500 termasuk McDonald's, Tata Consu...
Beberapa mangsa seperti TCS dan HCLTech menafikan dakwaan tersebut, menyatakan tiada bukti pelanggaran dan data tersebut kelihatan berusia lebih empat tahun, menunjukkan ia mungkin dikumpulkan daripada kebocoran lama...
Kempen ini menonjolkan trend jenayah siber 2026: penyerang semakin meninggalkan ransomware yang menyulitkan data dan beralih kepada kecurian data tulen serta pemerasan, dengan kecurian kredential dari perisian pencuri...
What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal emConceptual image of the TheHatman Azure exfiltration campaign, where compromised credentials were used to steal over 1.4 million employee records from corporate Azure/Entra ID tenants.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
openai.com
Seorang pelaku ancaman yang menggunakan alias "TheHatman" telah secara sistematik menjual direktori pekerja dalaman yang dicuri dari sekurang-kurangnya sembilan syarikat Fortune 500, mendakwa data tersebut dimuat turun terus dari portal Microsoft Azure / Entra ID (sebelum ini Azure AD) menggunakan kredential terkompromi . Antara 1 Ogos hingga 10 Ogos 2026, enam kelompok rekod pekerja muncul di BreachForums dari seorang penjual, dengan jumlah yang didakwa melebihi 1.4 juta rekod. Penyelidik Hudson Rock yang meneliti sampel data menilai ia sangat boleh dipercayai, memetik domain e-mel korporat dan struktur medan yang sepadan dengan eksport direktori Azure standard .
Siapa Yang Terjejas
Mangsa yang dinamakan merangkumi perkhidmatan IT, perhotelan, telekomunikasi, runcit, dan logistik :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Kempen TheHatman Azure: 1.4 Juta Rekod Pekerja McDonald's, TCS dan Vodafone Dicuri Akibat Kredential Terjejas"?
Antara 1–10 Ogos 2026, ancaman 'TheHatman' menyenaraikan enam kelompok direktori pekerja dalaman di BreachForums, yang didakwa mengandungi lebih 1.4 juta rekod dari syarikat Fortune 500 termasuk McDonald's, Tata Consu...
What are the key points to validate first?
Antara 1–10 Ogos 2026, ancaman 'TheHatman' menyenaraikan enam kelompok direktori pekerja dalaman di BreachForums, yang didakwa mengandungi lebih 1.4 juta rekod dari syarikat Fortune 500 termasuk McDonald's, Tata Consu... Beberapa mangsa seperti TCS dan HCLTech menafikan dakwaan tersebut, menyatakan tiada bukti pelanggaran dan data tersebut kelihatan berusia lebih empat tahun, menunjukkan ia mungkin dikumpulkan daripada kebocoran lama...
What should I do next in practice?
Kempen ini menonjolkan trend jenayah siber 2026: penyerang semakin meninggalkan ransomware yang menyulitkan data dan beralih kepada kecurian data tulen serta pemerasan, dengan kecurian kredential dari perisian pencuri...
InterContinental Hotels Group (IHG) — direktori pekerja
Gap Inc. — direktori pekerja
Hexaware Technologies — direktori pekerja
Wyndham Hotels & Resorts — direktori pekerja
Peringatan penting: Beberapa mangsa — TCS, HCLTech, dan lain-lain — secara terbuka menyatakan mereka tidak menemui bukti pelanggaran langsung terhadap sistem mereka sendiri, dengan TCS menyatakan data itu kelihatan berusia lebih empat tahun dan terhad kepada maklumat pekerja asas . Ini menunjukkan data mungkin telah dikumpulkan daripada kebocoran lama, pendedahan persekitaran rakan kongsi, atau titik akses pihak ketiga dan bukannya pencerobohan baru ke dalam setiap penyewa Azure syarikat.
Kandungan Data Yang Dicuri
Direktori yang dieksfiltrasi adalah eksport pekerja Azure AD / Entra ID standard dan biasanya termasuk :
Nama penuh pekerja
Alamat e-mel korporat
ID Pekerja/Pengguna
Jawatan dan nama jabatan
Medan laporan kepada pengurus
Nombor telefon
Data hierarki dan struktur pelaporan organisasi
Penyenaraian secara khusus menampilkan screenshot portal Azure / Entra ID untuk membuktikan asal data . Data tersebut tidak kelihatan termasuk maklumat kewangan pelanggan, kata laluan, atau dokumen perniagaan terklasifikasi.
Bagaimana Penyerang Mendapat Akses: Vektor Kemungkinan
Walaupun Hudson Rock belum menerbitkan analisis punca utama yang pasti untuk kempen khusus ini, bukti dan corak pelaku ancaman selari menunjukkan beberapa vektor:
Kredential terkompromi daripada perisian pencuri maklumat (infostealer) adalah vektor utama yang paling mungkin. Infostealer seperti Lumma, RedLine, dan Vidar menuai kredential yang disimpan dalam pelayar, kuki sesi, dan token MFA. Siasatan Hudson Rock yang selari ke dalam pelaku ancaman "Zestix" menunjukkan bahawa kecurian kredential dari log infostealer adalah kaedah kemasukan utama untuk eksfiltrasi data awan, dan banyak perusahaan kekurangan MFA pada portal awan mereka .
Kecurian kuki sesi membolehkan penyerang memintas kemasukan kata laluan sepenuhnya. Infostealer menangkap kuki sesi aktif untuk Azure / Entra ID, membolehkan penyerang mengesahkan sebagai pengguna mangsa, kadangkala memintas MFA .
MFA yang lemah atau tidak wujud kekal sebagai faktor kritikal. Laporan Hudson Rock Januari 2026 mendapati berpuluh-puluh organisasi telah mencuri data dari sistem awan dengan tepat kerana mereka tidak menguatkuasakan MFA pada pentadbiran portal .
Penyalahgunaan integrasi pihak ketiga adalah satu lagi kemungkinan. Konteks yang lebih luas termasuk pelanggaran rantaian bekalan LiteLLM (Mac 2026), di mana gerbang AI sumber terbuka yang terjejas mendedahkan kredential CI/CD untuk 2,488 organisasi . Beberapa firma yang sama muncul dalam set mangsa TheHatman, walaupun pautan langsung belum disahkan.
Risiko Segera
Walaupun tanpa kata laluan atau data kewangan, direktori pekerja yang dicuri membolehkan beberapa serangan berimpak tinggi:
Kompromi E-mel Perniagaan (BEC): Dengan carta organisasi, rantaian pengurus, dan e-mel korporat yang disahkan, penyerang boleh menyamar sebagai eksekutif (CEO/CFO) untuk membenarkan pindahan wang atau pembayaran penipuan .
Spear-phishing: Jawatan terperinci, jabatan, dan struktur pelaporan membolehkan e-mel pancingan data yang sangat disasarkan dan meyakinkan yang disesuaikan dengan peranan tertentu .
Eskalasi keistimewaan dan pergerakan sisi: Jika kredential yang dicuri termasuk pentadbir global Azure AD, penyerang boleh mengubah suai konfigurasi penyewa, mencipta akaun pintu belakang, atau mengakses perkhidmatan Microsoft 365 yang bersambung, SharePoint, dan data Teams .
Kecurian identiti dan kejuruteraan sosial: Gabungan PII dan konteks organisasi membolehkan penyamaran pekerja dalam panggilan atau e-mel ke meja bantuan IT untuk meminta penetapan semula kata laluan atau perubahan peranti MFA.
Bagaimana Kempen Ini Sesuai Dengan Trend Jenayah Siber 2026
Kempen TheHatman menunjukkan peralihan struktur dalam landskap jenayah siber yang dipercepatkan melalui 2025–2026:
1. Ransomware semakin merosot memihak kepada pemerasan kecurian data. Pelaku ancaman semakin melangkau penyulitan sepenuhnya. Mereka mengeksfiltrasi data terlebih dahulu, kemudian mengancam untuk menerbitkan atau menjualnya jika tidak dibayar. Ini lebih pantas, lebih senyap, dan mengelakkan kerumitan operasi menggunakan ransomware merentas rangkaian .
2. Kompromi awan berasaskan kredential adalah TTP dominan. Vektor serangan utama bukan lagi eksploitasi perisian tetapi kompromi identiti: perisian pencuri maklumat dan pancingan data menuai kredential yang sah pada skala besar, yang digunakan penyerang untuk log masuk terus ke portal awan (Azure, AWS, ShareFile, Nextcloud) sebagai pengguna yang sah . Playbook Zestix dan TheHatman hampir serupa.
3. Pengantara akses awal (IAB) memberi makan ekosistem. TheHatman nampaknya beroperasi sebagai penjual data yang dieksfiltrasi, serupa dengan model IAB di mana pelaku khusus memberi tumpuan kepada akses, bukan penggunaan. Pengkhususan ini menurunkan halangan kemasukan untuk penjenayah hiliran .
4. Amplifikasi rantaian bekalan. Insiden LiteLLM menunjukkan bagaimana satu kompromi alat AI sumber terbuka boleh mendedahkan kredential untuk ribuan firma hiliran . Penyerang kini menyasarkan integrasi pihak ketiga yang digunakan secara meluas untuk memaksimumkan jangkauan mangsa.
5. Direktori pekerja sebagai komoditi. Daripada menyasarkan kad kredit atau rekod perubatan, pelaku ancaman memonetisasi metadata organisasi (nama, jawatan, hierarki) kerana ia membolehkan kejuruteraan sosial keyakinan tinggi pada skala besar — strategi berisiko rendah dan ganjaran tinggi berbanding kecurian data tradisional .